Attaque

Citadium : des informations clients récupérées lors de la cyberattaque contre Shipup

Citadium informe certains de ses clients qu’une partie de leurs données personnelles a été consultée et extraite sans autorisation à la suite d’une cyberattaque ayant touché son prestataire chargé du suivi des commandes et des livraisons. L’incident concerne Shipup, dont Cyberattaque.org avait déjà détaillé la compromission dans un précédent article consacré à la cyberattaque contre Shipup.

Citadium indique avoir été informé de l’incident le 20 août 2026. L’enseigne confirme que des requêtes ont été exécutées sur les bases de données du prestataire et que certaines informations ont effectivement été téléchargées.

Citadium cyberattaque

Une vulnérabilité exploitée sur l’outil d’analyse du prestataire

Selon la notification envoyée aux clients, une vulnérabilité affectant l’outil d’analyse de Shipup a été exploitée par un tiers non autorisé. Cette compromission a permis l’accès à certaines bases contenant notamment des informations transmises par Citadium pour assurer le suivi de ses commandes.

Shipup indique avoir depuis désactivé les accès vulnérables, révoqué les sessions actives, renouvelé les clés et identifiants concernés et renforcé ses contrôles d’accès. L’incident est présenté comme désormais résolu.

Noms, e-mails et téléphones exposés

Les informations potentiellement compromises sont :

  • prénom ;
  • nom ;
  • adresse e-mail ;
  • numéro de téléphone.

La notification ne mentionne aucun mot de passe, numéro de carte bancaire ou autre donnée de paiement parmi les informations concernées.

La CNIL notifiée le 25 août

Citadium indique avoir engagé les démarches nécessaires auprès de la CNIL et avoir officiellement notifié la violation de données le 25 août 2026. Le message d’information aux personnes concernées a été envoyé le 8 septembre.

Le risque de faux messages de livraison

Le principal risque concerne désormais les campagnes de phishing, SMS frauduleux et appels malveillants. Le contexte de Shipup permet notamment à un attaquant de construire des messages crédibles autour d’une commande, d’un colis ou d’une livraison.

Citadium précise ne connaître à ce jour aucune utilisation frauduleuse des données exposées. Cette nouvelle notification confirme néanmoins une nouvelle enseigne touchée par l’incident Shipup, après plusieurs autres marques dont les données clients transitaient également par le prestataire.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires